Securitate și conformitatePractici, nu
Practici, nu
adjective
Pagina pentru omul care verifică înainte ca firma lui să semneze: cum tratăm datele, codul și infrastructura, spus suficient de concret încât să poată fi contrazis.
Nu avem un raft de certificări — avem practici pe care le poți verifica în orice proiect livrat, și un principiu: regulile care contează se impun acolo unde nu pot fi ocolite.
01
GDPR și datele personale
- Găzduire în Uniunea Europeană pentru datele cu caracter personal
- Acord de prelucrare a datelor (DPA) la fiecare proiect care cere unul
- Consimțământul se colectează, se înregistrează și se poate dovedi — în Recoma, registrul de consimțământ este append-only: istoricul nu se poate rescrie
- Drepturile persoanelor vizate — acces, export, ștergere — sunt construite în produs, nu rezolvate manual la cerere
- Datele de test nu sunt date reale: mediile de dezvoltare lucrează cu date generate
02
Proprietate și portabilitate
- Codul sursă, domeniul, găzduirea și conturile din magazinele de aplicații — toate pe numele clientului, de la lansare
- Fără dependențe artificiale și fără taxe de plecare: produsul se poate muta la altă echipă oricând
- Datele se pot exporta complet, în formate standard
- Documentație și instruire înregistrată la predare
03
Securitate în dezvoltare
- Fiecare linie de cod ajunge în producție trecută prin recenzie umană — inclusiv cea scrisă cu AI
- Acces pe roluri și principiul privilegiului minim, în aplicații și în infrastructura lor
- Secretele — parole, chei, tokene — nu ajung niciodată în cod sau în istoricul git
- Dependențele se actualizează la vulnerabilități, nu la aniversări
- Regulile critice se impun la nivelul bazei de date, nu doar în aplicație — o eroare de cod nu poate ocoli izolarea datelor
04
Operare și continuitate
- Backup automat, verificat prin restaurare — un backup netestat este o speranță, nu o măsură
- Monitorizare și alerte la erori, nu doar la căderi totale
- Jurnal al operațiunilor sensibile: cine a făcut ce și când
- Incidentele se comunică direct și la timp, cu cauza și cu măsura luată
05
AI și datele tale
- Folosim modelele prin API-uri comerciale ai căror termeni exclud antrenarea pe datele clienților
- Acuratețea și costul per operațiune se măsoară înainte de lansare, nu se estimează după
- Control uman obligatoriu acolo unde o greșeală costă bani sau răspundere
- Ce date părăsesc infrastructura ta și către cine — documentat explicit în fiecare proiect cu AI
Ai o listă de verificare?
Dacă departamentul tău juridic sau tehnic are un chestionar de furnizor, trimite-l — răspundem punct cu punct, în 24 de ore.
